安全资讯 第17页

聚合当前分类下的最新内容,按时间顺序查看第 17 页精选文章。

把浏览器关进 LXC:Linux 桌面安全别再假装没事
安全 2026/6/28

把浏览器关进 LXC:Linux 桌面安全别再假装没事

一篇技术文章演示了在 Arch Linux 上用非特权 LXC 跑 X11 图形应用,把 Firefox、Electron IM 这类高风险程序从宿主 home 目录旁边挪开。关键不在“LXC 能不能跑 GUI”,而在用户是否愿意用配置复杂度,换更小的本机数据暴露面。它不是绝对沙箱:X11、音频和 GPU 每转发一个 socket,墙上就多一个洞。

Linux 桌面安全LXC容器沙箱
别只盯 8.8.8.8:公共 DNS 选的是谁替你看门
安全 2026/6/28

别只盯 8.8.8.8:公共 DNS 选的是谁替你看门

evilbit 的公共 DNS Resolver 指南对 29 个全球服务做了对比,变量包括日志、过滤、加密传输、DNSSEC、IPv6、ECS、司法辖区和运营方属性。真正的选择不再是“哪个最快”,而是谁能看到你的查询、谁能过滤你的访问、谁受哪套规则约束。对隐私敏感用户和家庭/小团队管理员,DNS 已经是一个需要写进配置策略的入口决策。

公共 DNSDNS Resolver隐私
1.4 万个开放摄像头被做成地图,风险被放大了
安全 2026/6/28

1.4 万个开放摄像头被做成地图,风险被放大了

IP Crawl Beta 自称是公共互联网上开放摄像头的动态地图,标称收录 14,131 个可浏览、筛选、观看的摄像头。材料只能说明这些摄像头可从公网访问,不能说明它们一定被黑入。真正的问题是:零散暴露被目录化、地图化、消费化后,安全风险变成了隐私入口。

开放摄像头IP Crawl Beta公共互联网暴露
霍尔木兹没封,但船东已经开始替规则失灵买单
安全 2026/6/28

霍尔木兹没封,但船东已经开始替规则失灵买单

Evergreen旗下新加坡旗集装箱船 Ever Lovely 6月25日走霍尔木兹南线时遭袭,IMO随后暂停撤离通道计划,要求重新获得“不被攻击”的明确保证。海峡通行没有明显中断,但南北航线选择被政治化:IRGC认可北线,仍有船继续走阿曼沿岸南线。真正受压的不是一句“是否封锁”,而是船东、船员、保险和货主开始为安全承诺失效重新定价。

霍尔木兹海峡航运安全Ever Lovely
GitHub 上的 exploitarium:公开漏洞研究,还是把未修复风险提前放出来?
安全 2026/6/28

GitHub 上的 exploitarium:公开漏洞研究,还是把未修复风险提前放出来?

GitHub 仓库 bikini/exploitarium 正在集中归档多项 exploit PoC 和漏洞研究说明,涉及 7-Zip、Docker、Firefox、FFmpeg、PHP、RustDesk、VLC 等项目。维护者称这些内容发布时多数或全部尚未向厂商报告,并鼓励他人自行报告。现在最关键的问题不是它是不是“0-day 宝库”,而是补丁前公开的可复现材料,会把维护者和企业安全团队推入被动窗口。

漏洞披露exploit PoCGitHub
Claude Mythos 让安全圈紧张,但企业别把靶场当战场
安全 2026/6/27

Claude Mythos 让安全圈紧张,但企业别把靶场当战场

Claude Mythos/Fable 5 的确把 AI 网络攻防能力往前推了一步,尤其是在专家级任务、完整攻击链测试和生成可用 exploit 上。它还不是普通攻击者可随手调用的自动入侵工具,访问、成本和真实企业防御都会限制它的杀伤半径。企业现在更该做的,是用 AI 改进漏洞分诊和优先级判断,同时压缩攻击面、补强纵深防御。

Claude MythosAnthropic网络攻防
韩国要把全军练成“无人机士兵”,真正难题不在飞行
安全 2026/6/27

韩国要把全军练成“无人机士兵”,真正难题不在飞行

韩国计划把约45万至近50万现役军人纳入无人机训练,把无人机定位为“通用作战工具”和士兵的“第二件个人武器”。今年先提供约1.1万架训练无人机,目标到2029年全军部署约6万架。问题不在口号够不够硬,而在教官、供应链和作战组织能不能把乌克兰经验变成制度。

无人机韩国军队军事训练
加州 AB 2047 过众议院:反“幽灵枪”,还是给 3D 打印机加一道审查门?
安全 2026/6/27

加州 AB 2047 过众议院:反“幽灵枪”,还是给 3D 打印机加一道审查门?

加州众议院已通过 AB 2047 修订版,法案尚未生效,下一步将进入州参议院审议。它针对的是无证制造枪支这一已被禁止、且 EFF 认为并不普遍的用途,却要求 3D 打印机内置识别和阻止特定打印内容的软件。真正的风险是:规避者未必被拦住,合法用户、开源开发者和独立创作者先被纳入审查链条。

AB 20473D 打印机幽灵枪
6000 次邮件攻击没套出密钥:AI 助手更抗打了,但还不能放权上岗
安全 2026/6/27

6000 次邮件攻击没套出密钥:AI 助手更抗打了,但还不能放权上岗

Fernando Irarrázaval 让约 2000 人通过邮件攻击 OpenClaw 测试助手,约 6000 次尝试后,没人泄露 secrets.env 或凭据。代价也不小:约 500 美元 token 成本,Google 账号还因邮件过多被暂停。我的判断是:前沿模型的反提示注入训练正在起效,但这还不是高权限 AI 助手可直接上生产的安全证明。

提示注入AI 助手安全OpenClaw
捷豹路虎停产数月:俄黑客疑云让车企攻击变成供应链事件
安全 2026/6/27

捷豹路虎停产数月:俄黑客疑云让车企攻击变成供应链事件

据《纽约时报》报道,去年导致捷豹路虎生产中断数月的网络攻击,被认为与俄罗斯黑客有关,但目前不能断言俄罗斯政府直接发动。更关键的是,这次攻击已从企业安全事件外溢成产业事件:英国政府提供15亿英镑贷款支持,相关估算称英国经济损失约25亿美元。对安全团队和汽车供应链观察者来说,重点不只是查谁干的,而是生产系统和供应商接入还能不能扛住下一次冲击。

捷豹路虎网络攻击供应链安全
特斯拉和解FSD致命事故诉讼,但监管风险远未落地
安全 2026/6/27

特斯拉和解FSD致命事故诉讼,但监管风险远未落地

特斯拉已就一起涉及2023年致命事故的FSD相关诉讼达成和解,条款未披露,这并不等于公司承认责任或系统缺陷。真正的压力仍在NHTSA:针对FSD在低能见度场景下表现的调查已升级为工程分析,潜在结果包括召回。对特斯拉投资者和智能驾驶用户来说,接下来要看的不是个案赔了多少,而是监管是否要求产品层面的修改。

特斯拉FSD致命事故
Xprize 创始人称“被看见会让人更好”,科技圈的监控善意叙事该被追问
安全 2026/6/27

Xprize 创始人称“被看见会让人更好”,科技圈的监控善意叙事该被追问

Xprize 创始人 Peter Diamandis 在 X 和 Substack 上公开支持全球传感器网络,称“人们被看见时表现更好”,并预言未来没有“off the record”。真正重要的不是监控技术是否已经扩散,而是科技高管把无隐私社会包装成公共善时,常常绕开谁掌握监控权、谁定义“好行为”的问题。

监控隐私全球传感器网络
CVE-2026-LGTM并不存在,但它说中了AI安全自动化的风险
安全 2026/6/26

CVE-2026-LGTM并不存在,但它说中了AI安全自动化的风险

CVE-2026-LGTM不是一则真实漏洞通报,creats.io、OpenClaw-4.2、FixItFox等也都是原文虚构设定。它的价值在于提醒安全团队:AI代码审查和自动化处置一旦缺少人工复核、可信来源和权限边界,可能把供应链事故放大。真正该检查的不是模型口号,而是它能不能关告警、改白名单、动凭证、删文件。

AI安全自动化软件供应链安全AI代码审查
Akrites 成立:AI 把漏洞挖成流水线,开源安全开始集中收口
安全 2026/6/26

Akrites 成立:AI 把漏洞挖成流水线,开源安全开始集中收口

Akrites 在 2026 年 6 月 25 日以公开信宣布成立,口号是“Patch the commons together”,参与方覆盖云、AI、安全、金融、电信和开源基金会。它要处理的不是某个项目漏洞,而是 AI 加速后,关键开源漏洞的发现、修复、披露和部署协调。真正要盯的不是签名名单多豪华,而是补丁能否回到上游、维护者是否保有控制权、企业系统是否真的完成升级。

开源安全漏洞协调Akrites
6000 多封邮件没骗出密钥,AI Agent 的边界到底硬在哪
安全 2026/6/26

6000 多封邮件没骗出密钥,AI Agent 的边界到底硬在哪

Fernando Irarrázaval 让 2000 多人攻击他的 AI 邮件助手 Fiu,6000 多封邮件后,secrets.env 没有泄露。真正先出问题的是外围系统:Gmail 被封、API 成本超过 500 美元、批处理污染实验。这个结果可以让人乐观一点,但不能推出提示注入已经解决;它说明的是强模型、窄权限、硬规则和受控场景叠加时,Agent 安全边界会更硬。

提示注入AI AgentAI 邮件助手
年龄验证扩散:保护儿童,正在变成全网查验
安全 2026/6/26

年龄验证扩散:保护儿童,正在变成全网查验

澳大利亚未满16岁社交媒体禁令已实施,英国和美国多州也在推进年龄验证。问题不只在未成年人,成年人也可能被要求交证件、做人脸自拍、连接银行账户,或接受平台画像判断年龄。 目前能看到的效果并不强:澳大利亚官方研究和BMJ研究都未显示未成年人使用社交媒体出现显著下降。更确定的代价,是更多身份数据被收集、外包和泄露的风险。

年龄验证儿童保护隐私
微软把 Windows 10 的安全兜底又延了一年
安全 2026/6/26

微软把 Windows 10 的安全兜底又延了一年

微软把 Windows 10 个人用户的 ESU 截止时间延到 2027 年 10 月 12 日,但这只是安全补丁兜底,不是正式支持回归。对还在用 Windows 10 的个人用户和企业 IT 来说,真正变化的是:迁移压力又被往后挪了一年。 这件事的底色也很清楚。Windows 11 迁移没那么顺,硬件门槛、换机成本和用户抗拒都还在,微软只能继续给旧系统留一条安全线。

Windows 10微软扩展安全更新
Polymarket承诺全赔,但信任漏洞不是退款能补的
安全 2026/6/26

Polymarket承诺全赔,但信任漏洞不是退款能补的

Polymarket称第三方供应商被攻破,攻击者向网站注入恶意代码,部分用户资金被盗;公司表示事件已被遏制,并会向受影响用户全额退款。外部监测给出约300万美元、至少11名受害者的估算,但这不是官方确认数字。真正麻烦的是,这起安全事故叠加此前虚假赢单视频争议,Polymarket的信用账开始被一起清算。

Polymarket供应链安全恶意代码注入
Polestar在美国被卡住:2027年后新车停售,问题不在产地在软件
安全 2026/6/26

Polestar在美国被卡住:2027年后新车停售,问题不在产地在软件

美国商务部拒绝 Polestar 按联网汽车新规获得销售授权,意味着其 2027 年及以后车型将不能在美国销售和营销。关键不在 Polestar 3 是否美国制造、Polestar 4 是否韩国组装,而在车辆软件和联网系统与中国来源的关联。这个案例说明,美国对联网汽车的限制正在从关税和产地审查,进入软件、数据和控制权审查。

联网汽车Polestar美国商务部工业与安全局
Klue泄露案又冒出第二个勒索团伙,事件还没到收场的时候
安全 2026/6/26

Klue泄露案又冒出第二个勒索团伙,事件还没到收场的时候

Klue称,最初窃取客户数据的 Icarus 正在删除被盗数据,网站也已下线,但这还不能算结案。更麻烦的是,又有第二个团伙开始直接向客户勒索,声称自己拿到了样本数据。对企业安全团队来说,眼下更大的问题不是“数据有没有被删”,而是这起泄露是否已经演变成可重复转手、难以核验的持续勒索。

KlueIcarus数据泄露
美国拒绝Polestar 2027款新车授权,后续车型进美受阻
安全 2026/6/26

美国拒绝Polestar 2027款新车授权,后续车型进美受阻

美国商务部拒绝了 Polestar 自 model year 2027 起在美国销售新车的授权,原因指向针对中国关联车企的联网汽车安全限制。现有 Polestar 3/4 库存还能卖,售后也继续,但 2027 年之后的新车导入基本被切断。和 Volvo 已获批形成对照后,这更像一次准入资格被卡住,而不是单车停售。

Polestar美国商务部联网汽车